> Alerta: VBS.LoveLetter infecta miles de sistemas
> > ------------------------------------------------
> > Un gusano escrito en Visual Basic Script est� infectando a miles de
> > ordenadores a trav�s del correo electr�nico y el IRC. Si recibe un
> > mensaje con el asunto "ILOVEYOU" y el fichero adjunto
> LOVE-LETTER-FOR-YOU.TXT.vbs, b�rrelo directamente. As� mismo, los
> > usuarios de IRC deber�n tener precauci�n ya que el gusano tambi�n
> > se propaga a trav�s del cliente mIRC enviando v�a DCC el fichero
> > "LOVE-LETTER-FOR-YOU.HTM".
> >
> > El gusano llega en forma de mensaje, con el asunto "ILOVEYOU" y un
> > archivo adjunto con el nombre de "LOVE-LETTER-FOR-YOU.TXT.vbs",
> > aunque la extensi�n VBS (Visual Basic Script) puede permanecer
> > oculta en las configuraciones por defecto de Windows, lo cual puede
> > hacer pensar que se trate de un inocente archivo de texto.
> >
> > Cuando se abre el archivo infectado el gusano procede a infectar el
> > sistema, y expandirse r�pidamente envi�ndose a todos aquellos
> > contactos que tengamos en la agenda del Outlook, incluidas las
> > agendas globales corporativas. Es importante no ejecutar ning�n
> > archivo adjunto que venga con dicho mensaje y avisar de forma
> > inmediata a los administradores de la red de la llegada de dicho
> > email.
> >
> > Seg�n las primeras l�neas de c�digo el gusano procede de Manila,
> > Filipinas, y el autor se apoda "spyder":
> >
> > rem barok -loveletter(vbe) <i hate go to school>
> > rem by: spyder / [EMAIL PROTECTED] / @GRAMMERSoft Group /
> Manila,Philippines
> >
> > El virus crea las siguientes claves en el registro, que deber�n ser
> > borradas para evitar que el virus se ejecute de forma autom�tica
> > nada m�s iniciar el sistema:
> >
> >
> HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\MSKernel3
> 2
> >
> HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices\W
> in
> 32DLL
> >
> > Tambi�n ser� necesario borrar los archivos:
> >
> > WIN32DLL.VBS
> > ubicado en el directorio de Windows (por defecto \WINDOWS)
> >
> > MSKERNEL32.VBS
> > LOVE-LETTER-FOR-YOU.VBS
> > ubicados en el directorio de sistema (por defecto \WINDOWS\SYSTEM)
> >
> > El gusano modifica la p�gina de inicio de Internet Explorer con una de
> > las 4 direcciones, que elige seg�n un n�mero aleatorio, bajo el
> > dominio http://www.skyinet.net. Estas direcciones apuntan al fichero
> WIN-BUGSFIX.EXE, una vez descargado modifica el registro de Windows
> > para que este ejecutable tambi�n sea lanzado en cada inicio del sistema
> > y modifica de nuevo la configuraci�n de Internet Explorer situando en
> > esta ocasi�n una p�gina en blanco como inicio.
> >
> > Si el gusano ha conseguido realizar el paso anterior tambi�n deberemos
> > borrar el archivo:
> >
> > WIN-BUGSFIX.EXE
> > ubicado en el directorio de descarga de Internet Explorer
> >
> > y la entrada del registro:
> >
> HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\WIN-BUGSF
> IX
> >
> > El gusano tambi�n detecta la presencia del programa mIRC, buscando
> > algunos de los siguientes archivos: "mirc32.exe", "mlink32.exe",
> > "mirc.ini" y "script.ini". En caso de que se encuentren en el sistema
> > el gusano escribe en el mismo directorio su propio archivo SCRIPT.INI
> > donde podemos encontrar, entre otras l�neas, las siguientes
> > instrucciones:
> >
> > n0=on 1:JOIN:#:{
> > n1= /if ( $nick == $me ) { halt }
> > n2= /.dcc send $nick "&dirsystem&"\LOVE-LETTER-FOR-YOU.HTM
> > n3=}
> >
> > Las cuales provocan que el gusano se autoenv�e v�a DCC, a trav�s del
> > archivo LOVE-LETTER-FOR-YOU.HTM, a todos los usuarios de IRC que
> > entren en el mismo canal de conversaci�n donde se encuentre el
> > usuario infectado.
> >
> > En este caso debemos de borrar los archivos:
> >
> > LOVE-LETTER-FOR-YOU.HTM
> > ubicado en el directorio de sistema (por defecto \WINDOWS\SYSTEM)
> >
> > SCRIPT.INI (si contiene las instrucciones comentadas)
> > ubicado en el directorio de mIRC
> >
> > El virus sobrescribe con su c�digo los archivos con extensiones .VBS
> > y .VBE. Elimina los archivos con extensiones .JS, .JSE, .CSS, .WSH,
> > .SCT y .HTA, y crea otros con el mismo nombre y extensi�n .VBS en el
> > que introduce su c�digo. Tambi�n localiza los archivos con extensi�n
> > .JPG, .JPEG, .MP3 y .MP2, los elimina, y crea otros donde el nuevo
> > nombre est� formado por el nombre y la extensi�n anterior m�s VBS como
> > nueva extensi�n real.
> >
> > Por �ltimo, recordar a todos nuestros lectores la posibilidad de que
> > este mismo gusano pueda presentarse bajo otros nombres de fichero con
> > tan s�lo unas simples modificaciones en su c�digo. Recordamos una vez
> > m�s que no debemos abrir o ejecutar archivos no solicitados, aunque
> > estos provengan de fuentes confiables. En caso de duda, cuando la
> > fuente es confiable, siempre deberemos pedir confirmaci�n al remitente
> > para comprobar que el env�o ha sido intencionado y no se trata de
> > un gusano que se env�a de forma autom�tica.
> >
-------------
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
* ULTIMA HORA SOBRE VBS/LoveLetter *
====================================
(http://www.kriptopolis.com/noticias/20000505.html)
No conforme con intentar seducirnos con una falsa carta de amor y
demostrarnos su alta capacidad de reproducci�n, este amante ficticio,
llegado ayer mismo desde Oriente, amenaza ahora con devorar a las
v�ctimas de sus encantamientos.
Seg�n ha comunicado a KRIPTOPOLIS la multinacional espa�ola antivirus
Panda Software, el troyano WIN-BUGSFIX.EXE (que -como dijimos ayer-
el gusano LoveLetter se baja de Internet, y que luego es renombrado a
WINFAT32.EXE), ejerce una serie de acciones francamente preocupante
cuando se ejecuta al arrancar de nuevo el ordenador. En concreto, el
troyano intenta obtener la siguiente informaci�n de las cuentas RAS
del sistema:
* Nombre de cada usuario
* Password
* N�mero de tel�fono (con c�digo de pa�s, �rea y tel�fono)
* Direcci�n IP
* Servidor DNS primario y secundario
* Servidor WINS primario y secundario
Una vez conseguida esta informaci�n, la env�a por e-mail a una
direcci�n de Filipinas, concretamente a <[EMAIL PROTECTED]>. Otra
de las caracter�sticas de este troyano es que no utiliza el Outlook o
MAPI para enviar mensajes, sino que los env�a utilizando directamente
los sockets TCP/IP a trav�s de SMTP.
Seg�n Panda Software, "se trata de un tema muy grave, ya que el autor
del troyano puede acceder a todos los sistemas infectados a trav�s de
la informaci�n que le llega a esta cuenta de correo. Si el usuario
infectado es el administrador de un sistema que tiene una conexi�n
RAS para controlar el sistema desde su casa, el atacante tendr�a el
control total del servidor. Adem�s debilita la seguridad del sistema
modificando las pol�ticas del sistema y desactivando el cache de
passwords".
Panda Software tambi�n ha realizado una puntualizaci�n sobre la
informaci�n suministrada por F-Secure que ayer recogimos en nuestro
bolet�n. Seg�n la empresa espa�ola, "en el caso de los ficheros MP2 y
MP3 el gusano no borra los ficheros, sino que genera una copia de si
mismo con el nombre del archivo encontrado y a�ade la extensi�n VBS
al final (quedando mp3.vbs, mp2.vbs) y ocultando los ficheros
originales. Por lo tanto, no borra los ficheros originales sino que
los oculta."
Como todos nuestros lectores est�n teniendo ocasi�n de comprobar, el
tema VBS/LoveLetter ha trascendido el �mbito de la informaci�n
especializada y est� presente a todas horas en prensa, radio y
televisi�n. La informaci�n suministrada por alguno de estos medios no
siempre es precisa ni acertada, por no hablar de las disparatadas
opiniones de algunos intentando demostrar, en base a este episodio,
una supuesta extrema debilidad de Internet o abogando directamente
por la implantaci�n de cuerpos de seguridad especiales que velen por
la bondad y pureza de cuanto circula por sus arterias.
Confiamos en que el buen sentido acabe imponi�ndose y todo el mundo
aprenda de una vez la sencilla moraleja: no abrir jam�s cualquier
adjunto no solicitado, por inofensivo que pueda parecer. La necesidad
de disponer de un antivirus actualizado vuelve tambi�n a hacerse
evidente, por cuanto -a veces- ni siquiera es ya necesario abrir
adjuntos. Tampoco insistiremos m�s ahora en las cuestiones de fondo,
que ata�en a c�mo la facilidad de manejo de los programas y sistemas
operativos m�s difundidos parece conllevar el precio de una seguridad
permanentemente amenazada.
MAS INFORMACION:
http://www.kriptopolis.com/noticias/20000504b.html (espa�ol)
http://www.cert.org/advisories/CA-2000-04.html
http://www.antivirus.com/vinfo/virusencyclo/default5.asp?VName=VBS_LOV
LETTER
http://europe.datafellows.com/v-descs/love.htm
http://vil.mcafee.com/dispVirus.asp?virus_k=98617
http://www.sophos.com/virusinfo/analyses/vbsloveleta.html
http://www.symantec.com/avcenter/venc/data/vbs.loveletter.a.html
http://www.pspl.com/virus_info/worms/loveletter.htm
http://www.zdnet.com/anchordesk/stories/story/0,10738,2561821,00.html
http://www.wired.com/news/technology/0,1282,36119,00.html?tw=wn2000050
http://2.digital.cnet.com/cgi-bin2/flo?x=dAEuYAKAmhwKhYgug